Nomina a Responsabile del trattamento ex art. 28 Reg. (UE) 2016/679 — Ultimo aggiornamento: [GG/MM/AAAA]
⚠️ Bozza da validare con un legale/DPO. Questo DPA disciplina il rapporto tra la struttura ricettiva (Titolare) e Mind Lab Hotel (Responsabile) per i dati degli ospiti gestiti tramite CUE.
1. Parti e ruoli
Il presente Accordo è concluso tra la struttura ricettiva Cliente ("Titolare") e Mind Lab Hotel S.r.l., P.IVA 01127600458 ("Responsabile"), e integra i Termini di Servizio. Il Titolare nomina il Responsabile per il trattamento dei dati personali svolto tramite il gestionale CUE per conto del Titolare.
2. Oggetto, durata, natura e finalità
Oggetto: trattamento dei dati personali degli ospiti e dei contatti gestiti dal Titolare tramite CUE.
Durata: per tutta la durata del contratto di servizio.
Natura e finalità: erogazione delle funzioni gestionali (prenotazioni, anagrafiche, fatturazione, comunicazioni, adempimenti) impartite dal Titolare.
3. Tipologie di dati e categorie di interessati
Interessati: ospiti, potenziali clienti, referenti di prenotazione.
Dati: anagrafici, di contatto, di prenotazione e soggiorno, dati fiscali/di fatturazione, dati necessari agli adempimenti di legge (es. documenti per Alloggiati Web, imposta di soggiorno). Il Titolare si impegna a non conferire categorie particolari (art. 9) se non strettamente necessario e con idonea base giuridica.
4. Obblighi del Responsabile
trattare i dati solo su istruzione documentata del Titolare (i presenti Termini e le impostazioni del gestionale costituiscono istruzioni), salvo obblighi di legge;
garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
adottare misure di sicurezza adeguate (art. 32): cifratura in transito, isolamento per struttura (RLS), controllo accessi, gestione dei secret lato server, esclusione dei dati completi delle carte;
assistere il Titolare per il riscontro delle richieste degli interessati (artt. 15–22);
assistere il Titolare negli obblighi di sicurezza, notifica violazioni e DPIA (artt. 32–36);
notificare senza ingiustificato ritardo al Titolare eventuali violazioni dei dati (data breach) di cui venga a conoscenza;
a scelta del Titolare, cancellare o restituire i dati al termine del servizio, salvo obblighi di conservazione di legge;
mettere a disposizione le informazioni necessarie a dimostrare la conformità e consentire audit ragionevoli.
5. Sub-responsabili
Il Titolare autorizza il Responsabile ad avvalersi dei sub-responsabili elencati di seguito, con impegno a imporre loro obblighi equivalenti. Il Responsabile informerà il Titolare di eventuali modifiche, dando facoltà di opposizione motivata.
Sub-responsabile
Attività
Sede / trasferimento
Supabase Inc.
Database, autenticazione, storage
[UE / USA — SCC]
Netlify Inc.
Hosting applicativo e CDN
USA — SCC
Google Ireland Ltd.
Automazioni e invio e-mail (Apps Script / Workspace)
UE/USA — SCC
Provider di pagamento (Planet, Stripe, Nexi, PayPal)
Incasso pagamenti
Secondo rispettive policy (PCI-DSS)
TeamSystem / Fatture in Cloud
Fatturazione elettronica (se attivata)
UE
Meta Platforms Ireland Ltd.
Messaggistica WhatsApp Business (se attivata)
UE/USA — SCC
6. Trasferimenti extra-UE
Eventuali trasferimenti verso Paesi terzi avvengono in presenza di adeguate garanzie (Clausole Contrattuali Standard e misure supplementari ove necessarie).
7. Assistenza, audit e responsabilità
Il Responsabile fornisce ragionevole assistenza al Titolare e mette a disposizione la documentazione necessaria a comprovare il rispetto degli obblighi. Le responsabilità delle parti seguono l'art. 82 GDPR e i Termini di Servizio.
8. Cessazione
Al termine del contratto, su indicazione del Titolare, il Responsabile provvede alla restituzione e/o cancellazione dei dati entro [X giorni], salvo conservazione imposta dalla legge (es. dati fiscali).